Przełączniki przemysłowe Moxa z serii IKS i EDS nie implementują mechanizmów ograniczających liczbę nieudanych prób uwierzytelnienia, co umożliwia atakującemu przeprowadzenie ataku brute force w celu odgadnięcia haseł. Podatność jest krytyczna ze względu na możliwość uzyskania pełnego dostępu do urządzeń sieciowych infrastruktury OT bez żadnych wstępnych uprawnień.
▸ Pokaż oryginał (EN)
Moxa IKS and EDS do not implement sufficient measures to prevent multiple failed authentication attempts, which may allow an attacker to discover passwords via brute force attack.
Urządzenia nie blokują ani nie spowalniają kolejnych prób logowania po określonej liczbie nieudanych uwierzytelnień (brak mechanizmu account lockout lub rate limiting). Atakujący z dostępem sieciowym może automatycznie wysyłać nieograniczoną liczbę prób logowania z różnymi kombinacjami haseł. Brak jakiejkolwiek ochrony przed tego rodzaju atakiem (CWE-307 — Improper Restriction of Excessive Authentication Attempts) pozwala na efektywne przeprowadzenie ataku słownikowego lub pełnego brute force.
Atakujący może odgadnąć hasło do urządzenia i uzyskać pełny dostęp do jego konfiguracji oraz zarządzania, co zagraża poufności, integralności i dostępności całej sieci przemysłowej obsługiwanej przez dany przełącznik.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (ICSA-19-057-01). Dodatkowo zaleca się segmentację sieci OT, ograniczenie dostępu do interfejsów zarządzania urządzeń wyłącznie do zaufanych hostów oraz stosowanie silnych, unikalnych haseł jako środek zmniejszający ryzyko skuteczności ataku brute force.
Moxa IKS-G6824A (firmware), Moxa EDS-405A (firmware), Moxa EDS-408A (firmware) oraz powiązane modele z serii IKS i EDS — dokładne wersje firmware wskazane w referencjach producenta (ICSA-19-057-01)
Podatność dotyczy infrastruktury przemysłowej (ICS/OT). Szczegółowe informacje opublikowane przez ICS-CERT w komunikacie ICSA-19-057-01 w dniu 2019-03-05.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMoxa Eds 405a
HWMoxawszystkie wersjeMoxa Eds 405a Firmware
OSMoxa≤ 3.8Moxa Eds 408a
HWMoxawszystkie wersjeMoxa Eds 408a Firmware
OSMoxa≤ 3.8Moxa Eds 510a
HWMoxawszystkie wersjeMoxa Eds 510a Firmware
OSMoxa≤ 3.8Moxa Iks G6824a
HWMoxawszystkie wersjeMoxa Iks G6824a Firmware
OSMoxa≤ 4.5
Powiązane podatności
Moxa IKS/EDS — przesyłanie danych wrażliwych bez szyfrowania
Błąd sprawdzania granic tablicy w urządzeniach Moxa IKS i EDS — odczyt pamięci
Podatność Moxa IKS/EDS: przewidywalne cookie sesji umożliwia przejęcie hasła administratora
Buffer overflow umożliwiający RCE w urządzeniach Moxa IKS i EDS
Moxa IKS and EDS does not properly check authority on server side, which results in a read-only user being abl...